# Bloquea cualquier acceso HTTP directo a los archivos de lección subidos.
# El único camino de lectura válido es serve-course-file.php con una URL
# firmada vigente (ver course-file-token.php) — así nunca hay un link
# público fijo que se pueda compartir o descargar directamente.
<IfModule mod_authz_core.c>
  Require all denied
</IfModule>
<IfModule !mod_authz_core.c>
  Order deny,allow
  Deny from all
</IfModule>
